Изминалата седмица беше белязана от августовския Microsoft Patch Tuesday, при който бяха коригирани стотици уязвимости, включително активно експлоатирана zero-day уязвимост.
Наред с това се появиха нови сериозни предупреждения за Microsoft SharePoint, Adobe Commerce / Magento и ransomware кампании, които показват колко бързо нападателите могат да използват новооткрити слабости.
Подбрахме най-важното за малкия и средния бизнес, без излишен технически жаргон и без информация, която няма практическо значение за ежедневната работа на една малка организация.
Microsoft Patch Tuesday: важен сигнал за бизнеса
На 11 август Microsoft публикува августовския пакет със защитни актуализации.
Сред коригираните проблеми е и активно експлоатирана zero-day уязвимост, което превръща актуализациите в особено важна задача за организациите, използващи Windows и други продукти на Microsoft.
В първия ни седмичен обзор вече разгледахме Patch Tuesday подробно, затова няма да повтаряме техническите детайли.
Тук е важно да отбележим един прост принцип:
Когато производителят публикува security update за активно експлоатирана уязвимост, това не е обикновен софтуерен ъпдейт.
За малкия бизнес това означава да не се отлага инсталирането на актуализацията с дни или седмици без основателна причина.
1. SharePoint: уязвимостта вече се експлоатира
Една от най-сериозните новини за седмицата е свързана с CVE-2026-55040 - уязвимост в Microsoft SharePoint Server.
Проблемът позволява на неавтентикиран отдалечен нападател да заобиколи удостоверяването и да се представи за избран потребител, включително администратор.
На 11 август Rapid7 публикува технически подробности и Proof-of-Concept код, а още на следващия ден са регистрирани реални опити за експлоатация.
Още по-сериозно е, че изследователите са показали как CVE-2026-55040 може да бъде комбинирана с CVE-2026-63520, за да се постигне отдалечено изпълнение на код без валидни потребителски данни.
Кого засяга?
Тук има важна подробност: става въпрос за on-premises SharePoint Server, а не за SharePoint Online.
Засегнати са SharePoint Server Subscription Edition, 2019 и 2016. За организациите, които използват локален SharePoint, проверката на актуализациите трябва да бъде приоритетна.
Какво да направите?
- Проверете дали необходимите актуализации са инсталирани.
- Инсталирайте наличните security updates.
- Проверете логовете за необичайни опити за достъп.
- Ако SharePoint е достъпен директно от интернет, прегледайте дали това е необходимо.
2. Adobe Commerce: атаки почти веднага след публикуването на корекцията
Критична уязвимост в Adobe Commerce и Magento Open Source също попадна във фокуса през седмицата.
CVE-2026-71362 има оценка CVSS 9.1 и позволява на неавтентикиран нападател да получи достъп до чужда клиентска сесия и потенциално до лични клиентски данни.
Особено тревожен е моментът на атаките: Sansec съобщава, че първите опити за експлоатация са били блокирани скоро след публикуването на Adobe advisory.
Уязвимостта засяга Commerce, Commerce B2B и Magento Open Source версии до тези с юлските актуализации.
За бизнеса
Ако фирмата ви управлява собствен онлайн магазин, това е пример защо не трябва да се чака седмици след публикуването на security update.
При критични уязвимости с публично достъпна техническа информация времето между публикуването на корекцията и започването на атаките може да бъде изключително кратко.
Препоръка: проверете версията на Magento/Adobe Commerce и приложете последните security updates възможно най-скоро.
3. DeadLock ransomware използва blockchain инфраструктура
Ransomware заплахите също се развиват.
Според анализ на Microsoft Threat Intelligence, групата DeadLock използва децентрализирана инфраструктура за комуникация с жертвите и за операциите по изтичане на откраднати данни.
Използват се Session messaging network и blockchain-базирани услуги, включително Polygon smart contracts. Целта е инфраструктурата на нападателите да бъде по-трудна за блокиране или премахване.
DeadLock използва класическия модел на double extortion - първо се крадат данни, след което системите се криптират и жертвата е изправена пред заплаха от публично публикуване на информацията.
Какво означава това за малкия бизнес?
Не е необходимо една фирма да бъде „интересна“ мишена сама по себе си.
При ransomware кампаниите автоматизираните атаки могат да търсят:
- уязвими интернет услуги;
- откраднати пароли;
- отдалечен достъп;
- неправилно конфигурирани системи;
- липса на MFA;
- недостатъчно защитени резервни копия.
Затова защитата трябва да бъде изградена на няколко нива, а не да разчита само на антивирусна програма.
Фокус тази седмица: какво се случва, когато нападателят вече е вътре?
Това е една от интересните тенденции, подчертана в нов анализ на Picus Labs.
Според изследването, базирано на над 338 милиона симулации на реални атаки, ефективността на защитата на периметъра се е подобрила, но след като нападателят вече е получил достъп до мрежата, картината е значително по-различна.
При симулациите т.нар. Post-Compromise Prevention Rate е само 37%.
Особено слабо се представят защитите при тихи действия като:
- разузнаване на мрежата;
- откриване на потребители и споделени ресурси;
- извличане на credentials;
- събиране на информация за системите.
При някои от тези техники нивото на предотвратяване е било изключително ниско.
Защо това е важно?
Много фирми мислят за сигурността като:
Firewall → Antivirus → Backup
Но реалната атака може да изглежда така:
Phishing → открадната парола → достъп до един компютър → разузнаване → кражба на credentials → достъп до сървъра → ransomware
Затова защитата трябва да има повече от една бариера. Ако една бъде премината, следващата трябва да спре нападателя.
Понятие на седмицата: какво е Proof-of-Concept (PoC)?
Proof-of-Concept, или накратко PoC, е демонстрация, която показва, че определена уязвимост или атака действително може да бъде използвана.
Важно е да се направи разлика между описание на уязвимост и PoC.
Когато изследовател публикува PoC код, той може да даде на други хора достатъчно информация, за да възпроизведат атаката.
Това е една от причините ситуацията да се променя толкова бързо след публичното разкриване на сериозна уязвимост.
Уязвимост → публикуван PoC → разработване на експлойт → реални атаки.
За бизнеса това означава, че времето за реакция може да бъде много по-кратко, отколкото изглежда на пръв поглед.
Полезни връзки
- Microsoft Security Update Guide
- CISA - Known Exploited Vulnerabilities Catalog
- SecurityWeek
- The Hacker News
За рубриката
„Седмичен обзор по киберсигурност“ е рубрика на Backup-BG.com, създадена с цел да представя най-важните събития от света на киберсигурността, ransomware заплахите и защитата на данните в кратък и разбираем формат, насочен към малкия и средния бизнес.
Нов обзор - всеки понеделник.